安全服务
解决方案
客户成功案例
基础网络运营商集团公司
北方某省级运营商
某运营商集团
国内Top金融机构
国内领先的汽车上市公司
全球知名教育集团
国内领先的数字医疗企业
某国家“双一流”建设高校
某饮品智能工厂
产品解决方案
全流量大数据安全计算分析解决方案
漏洞全生命周期运营管理解决方案
实战攻防演练解决方案
漏洞情报生产运营解决方案
钓鱼邮件安全解决方案
云端安全中心解决方案
服务解决方案
可信安全众测解决方案
企业SRC解决方案
安全运营解决方案
实战攻防演练解决方案
攻防能力成熟度评估
申请试用
返回

详细信息

漏洞描述

明源云ERP是一款专为国内房地产企业打造的数字化管理平台,它以核心ERP为数字底座,提供了涵盖项目投资收益、主数据、售楼、计划、采招、工程、成本、财务等多个模块的一体化解决方案。 明源云ERP在 v4.5 及之前版本中存在任意文件上传漏洞,未经授权的攻击者可以上传Webshell文件,从而进一步控制服务器。

漏洞危害

1. 上传恶意脚本文件到服务器中,通过访问该恶意文件从而执行文件中的恶意代码。 2. 攻击者可利用目录跳转上传 php、config 等文件,覆盖原有的系统文件,到达篡改系统文件、甚至获取系统权限的目的。 3. 攻击者可上传 html、shtm 等文件,并写入非法博彩、赌博等恶意 SEO 页面或者写入恶意 js 文件进行钓鱼来非法获取用户信息等。

TVPR 关键指标

9.6

时间轴

  • 2023-05-22 19:54:23
    斗象应急响应团队对外发布安全通告